CVE-2026-20253
Splunk Enterprise Missing Authentication for Critical Function Vulnerability
Beschreibung
CVE-2026-20253 ist eine kritische Schwachstelle durch fehlende Authentifizierung in Splunk Enterprise, die es einem nicht authentifizierten Angreifer erlaubt, beliebige Dateien auf dem Host anzulegen oder zu leeren. Ursache ist ein PostgreSQL-Sidecar-Service-Endpunkt ohne Authentifizierungskontrollen, sodass jeder über das Netzwerk erreichbare Nutzer privilegierte Dateioperationen ohne Zugangsdaten auslösen kann. Betroffen sind Splunk Enterprise 10.2 vor 10.2.4 sowie 10.0 vor 10.0.7; Versionen 9.4 und früher sind nicht betroffen. Mit CVSS 9.8 (kritisch) bewertet und im CISA-KEV-Katalog gelistet, wird CVE-2026-20253 aktiv ausgenutzt, und öffentliche Analysen zeigen einen Weg von dieser fehlenden Authentifizierung bis zu Pre-Auth-Remote-Code-Execution. Organisationen mit Splunk Enterprise sollten diese Schwachstelle als dringende Patch-Priorität behandeln.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| splunk | splunk | >= 10.0.0, < 10.0.7; >= 10.2.0, < 10.2.4 |
Referenzen
- https://advisory.splunk.com/advisories/SVD-2026-0603(Mitigation, Vendor Advisory)
- https://labs.watchtowr.com/why-use-app-level-auth-when-every-database-has-auth-splunk-enterprise-cve-2026-20253-pre-auth-rce/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-20253(US Government Resource)
Schwachstellentyp
CWE-306: Fehlende Authentifizierung für kritische Funktion
CVE-2026-20253 wird unter CWE-306 klassifiziert — Fehlende Authentifizierung für kritische Funktion. In Splunk Enterprise stellt der PostgreSQL-Sidecar-Service eine Dateioperations-Funktionalität über das Netzwerk bereit, ohne den Aufrufer zu authentifizieren, sodass eine kritische Funktion, die eine nachgewiesene Identität erfordern sollte, für jeden erreichbar ist. Es handelt sich um das vollständige Fehlen von Authentifizierung und nicht um eine schwache Prüfung, weshalb ein nicht authentifizierter Angreifer Datei-Anlage- und -Leeroperationen direkt auf dem Host auslösen kann.
Mehr erfahren: CWE-306 — Fehlende Authentifizierung für kritische Funktion
Auswirkungsanalyse
CVE-2026-20253 hat einen CVSS-3.1-Basiswert von 9.8 (kritisch). Angriffsvektor (Netzwerk): Der Endpunkt ist aus der Ferne ohne physischen Zugang ausnutzbar. Angriffskomplexität (niedrig): Die Ausnutzung ist ohne besondere Voraussetzungen unkompliziert. Erforderliche Rechte (keine) und Benutzerinteraktion (keine): Es sind keine Authentifizierung und keine Aktion eines Opfers nötig. Vertraulichkeit, Integrität und Verfügbarkeit (hoch): Wer beliebige Dateien anlegen oder leeren kann, kann Konfigurationen oder Binärdateien überschreiben, Daten beschädigen und den Dienst stören, und öffentliche Forschung zeigt, dass sich dies zu Remote-Code-Execution auf dem Host eskalieren lässt. Mit einem EPSS-Score von rund 10 % (95. Perzentil) und bestätigter aktiver Ausnutzung ist die realistische Auswirkung die vollständige Kompromittierung des Splunk-Enterprise-Servers und der dort verarbeiteten sensiblen Log-Daten.
Exploit-Reifegrad
CISA hat CVE-2026-20253 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung in der Praxis bestätigt. Öffentlicher Exploit-Code ist verfügbar — watchTowr Labs hat unter watchTowr Labs eine detaillierte Analyse samt Proof-of-Concept für die Pre-Auth-RCE-Kette veröffentlicht. Der EPSS-Score von rund 10 % (95. Perzentil) spiegelt eine erhöhte und steigende Ausnutzungswahrscheinlichkeit wider. Angesichts bestätigter Ausnutzung, eines öffentlichen PoC und einer nicht authentifizierten Netzwerk-Angriffsfläche erfordert CVE-2026-20253 sofortiges Handeln.
Behebung
- Vendor-Fix einspielen: Splunk Enterprise auf 10.2.4 oder neuer (10.2.x) bzw. 10.0.7 oder neuer (10.0.x) aktualisieren, gemäß der CISA-Vorgabe, die Hersteller-Anweisungen bis zur KEV-Frist am 2026-06-21 umzusetzen.
- Falls ein sofortiges Upgrade nicht möglich ist, die von Splunk dokumentierte Maßnahme anwenden und den PostgreSQL-Sidecar-Service deaktivieren, um den nicht authentifizierten Endpunkt zu entfernen.
- Netzwerkzugriff auf die Splunk-Management- und Sidecar-Ports per Firewall-Regeln und Netzwerksegmentierung einschränken, sodass der Endpunkt aus nicht vertrauenswürdigen Netzen nicht erreichbar ist.
- Dateisystem-Integrität und Logs auf unerwartete Datei-Anlage oder -Leerung sowie auf Indikatoren der öffentlich dokumentierten Exploit-Kette prüfen.
- Als langfristige Härtung jeden internen Service-Endpunkt mit Authentifizierung versehen und Sidecar- oder Administrationsdienste nicht im Netzwerk exponieren.
Technische Details
Die Schwachstelle beruht auf CWE-306 (Fehlende Authentifizierung für kritische Funktion): Der mit Splunk Enterprise ausgelieferte PostgreSQL-Sidecar-Service-Endpunkt führt Dateioperationen aus, authentifiziert den Aufrufer aber nie. Da der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H lautet, benötigt ein Angreifer lediglich Netzwerkerreichbarkeit zum Endpunkt, um eine Anfrage zu senden, die eine Datei mit den Rechten des Splunk-Prozesses anlegt oder leert. Die Kontrolle über Dateipfade und -inhalte auf dem Host genügt, um sicherheitsrelevante Dateien zu überschreiben, was die Grundlage für die öffentlich beschriebene Eskalation von nicht authentifiziertem Dateischreiben zu Remote-Code-Execution bildet.
Häufig gestellte Fragen
Wird CVE-2026-20253 aktiv ausgenutzt?
Ja. CISA führt CVE-2026-20253 in seinem Known-Exploited-Vulnerabilities-Katalog, und watchTowr Labs hat einen Proof-of-Concept für eine Pre-Auth-RCE-Kette veröffentlicht. Der EPSS-Score von rund 10 % liegt im 95. Perzentil der Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2026-20253 betroffen?
Betroffen sind Splunk Enterprise 10.2 vor 10.2.4 sowie 10.0 vor 10.0.7. Splunk Enterprise 9.4 und früher sind nicht betroffen.
Wie behebe ich CVE-2026-20253?
Aktualisieren Sie auf Splunk Enterprise 10.2.4 bzw. 10.0.7 (oder neuer) gemäß Splunk-Dokumentation. Ist ein sofortiges Upgrade nicht möglich, deaktivieren Sie den PostgreSQL-Sidecar-Service und schränken Sie den Netzwerkzugriff auf die betroffenen Endpunkte ein.
Wie schwerwiegend ist CVE-2026-20253?
Sie ist als kritisch mit einem CVSS-3.1-Basiswert von 9.8 eingestuft. Da sie nicht authentifiziert, über das Netzwerk erreichbar und als aktiv ausgenutzt bestätigt ist (95. EPSS-Perzentil), gehört sie zu den am höchsten zu priorisierenden Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.